Central de Confiança

Segurança, privacidade e LGPD na SULTS

A Central de Confiança da SULTS reúne o que o seu time de TI, segurança da informação, jurídico e compras precisa para avaliar a plataforma: como a infraestrutura é protegida, como os dados são tratados sob a LGPD, quem controla cada acesso e onde estão as políticas oficiais.

  • +1.750Marcas
  • +92 milUnidades
  • +600 milUsuários

Utilizado por mais de 1.750 marcas

Grupo HaliparFiniAcademia GaviõesJohn JohnGrand CruBioritmo

Camadas de proteção

Seis camadas protegem os dados de cada cliente

A proteção começa nas pessoas que operam a SULTS, passa pela nuvem, pela rede e pelo controle de identidade e termina no dado criptografado e isolado de cada empresa.

Mapa das camadas, da mais externa (01) ao dado do cliente, no centro. Os dados são de propriedade do cliente, não da SULTS.
  1. 01

    Pessoas e processos

    Cada colaborador admitido assina contrato de confidencialidade e política de uso e passa por treinamento em segurança da informação, privacidade e conformidade, com reciclagens periódicas. As estações de trabalho têm sistema atualizado e antivírus, criptografam dados em repouso e bloqueiam quando ociosas.

  2. 02

    Infraestrutura em nuvem

    Os data centers da SULTS ficam na AWS, infraestrutura construída para a nuvem e monitorada 24 horas por dia, 7 dias por semana. O acesso aos data centers é remoto e restrito a um pequeno grupo de pessoas autorizadas.

  3. 03

    Rede e servidores

    O AWS Elastic Load Balancing distribui o tráfego entre instâncias em todas as zonas de disponibilidade de uma região. A rede usa AWS VPC com grupos de segurança, ACLs e tabelas de roteamento, um firewall filtra entrada e saída, e a infraestrutura só aceita acesso a partir de IPs específicos da SULTS.

  4. 04

    Operação e monitoramento

    Serviços, tráfego interno e uso de dispositivos geram registros de evento, auditoria, falhas, administrador e operador, analisados de forma automática para identificar anomalias e guardados em servidor seguro e isolado. O e-mail usa DMARC com SPF e DKIM contra falsificação.

  5. 05

    Identidade e acesso

    A equipe da SULTS segue privilégio mínimo e permissões por função, sem acesso arbitrário a dados de clientes. Produção só é acessada por diretório central, com senha forte, autenticação de dois fatores e chaves SSH protegidas por senha, em rede separada e com regras mais rígidas.

  6. 06

    Criptografia e isolamento

    Cada cliente tem subdomínio próprio, no formato nomedocliente.sults.com.br, e dados logicamente separados dos demais. Todo o tráfego passa por TLS sobre HTTPS, o HSTS está ativo em todas as conexões web e os cookies de autenticação são marcados como seguros.

Proteção de dados e LGPD

Papéis claros no tratamento de dados pessoais

A plataforma segue a Lei Geral de Proteção de Dados (Lei 13.709/2018) e o Marco Civil da Internet, e a Política de Privacidade também toma como referência o regulamento europeu de proteção de dados (RGPD). Cada parte sabe o que decide e o que executa.

  1. Controladora

    Sua empresa

    Decide quais dados pessoais entram no ambiente e para quê, e pode ajustar os campos exigidos no cadastro dos usuários.

  2. Operadora

    SULTS

    Trata os dados pessoais somente de acordo com as instruções da contratante, dentro das seis camadas de proteção descritas acima.

  3. Titulares

    Colaboradores e parceiros

    Têm direito a confirmação e acesso, retificação, eliminação, portabilidade, oposição e a não ser submetidos a decisões só automatizadas.

Compromissos publicados na Política de Privacidade

  • Dados tratados com finalidade determinada, minimização, exatidão, limitação da conservação, integridade e confidencialidade.
  • Dados do cliente são de propriedade do cliente e não são compartilhados com terceiros sem o seu consentimento.
  • Registros de acesso guardados por, pelo menos, seis meses, como exige o Marco Civil da Internet.
  • Comunicação ao usuário em prazo adequado caso uma violação de segurança possa causar alto risco aos seus direitos e liberdades.
  • Pedidos de titulares por escrito, com o assunto 'LGPD-www.sults.com.br', para contato@sults.com.br ou por correio.

Para a parte interna do seu programa de privacidade, o módulo LGPD distribui termos com bloqueio de tela e assinatura eletrônica, versiona cada texto e mostra quem assinou. Mapeamento de dados, contratos com fornecedores e resposta a titulares seguem com o encarregado e o jurídico da sua empresa. Para dados segregados por unidade, veja LGPD para redes.

Ficha de governança

Razão social
SULTS Tecnologia LTDA
CNPJ
31.252.148/0001-47
Sede
R. São Sebastião, 562, Uberaba, MG, 38060-350
Representante do controlador
Rodrigo Caetano Silva, CEO
Encarregado de dados (DPO)
Willer Paim Matayoshi, CTO
Canal de privacidade
contato@sults.com.br
Lei aplicável e foro
Legislação brasileira, foro de Uberaba (MG)

Controle de acesso e permissões

Cada pessoa enxerga só o que a função exige

Em uma empresa com +300 unidades e 2.800 colaboradores, o administrador organiza os acessos em visões que refletem a estrutura real, como Rede, Regional e Unidade, e uma única configuração vale para os +25 módulos, na web e no aplicativo para Android e iOS.

  • Permissão em três níveisMódulo, menu e tela, com visualizar, inserir, editar e excluir definidos tela por tela.
  • Controle por dadosDentro da mesma tela, cada usuário vê apenas os registros da própria região ou unidade.
  • Autenticação de dois fatoresAlém da senha, um código enviado por e-mail confirma cada login.
  • Histórico e auditoriaData e hora de cada login por colaborador e registro detalhado de atualizações e exclusões.
  • Tokens de APIGeração, monitoramento e revogação de tokens, com relatório de sucesso e falha por requisição.
Conhecer o módulo de Segurança

Checklist Relatórios Consolidado por região

Exemplo de permissões por visão em uma tela do Checklist
VisãoVerInserirEditarExcluir
RedePermitidoPermitidoPermitidoPermitido
RegionalPermitidoPermitidoPermitidoBloqueado
UnidadePermitidoBloqueadoBloqueadoBloqueado
2FA por e-mail ativo Login registrado com data e hora
Ilustração: permissões de uma mesma tela em três visões.

Responsabilidade compartilhada

A SULTS cuida de

  • Infraestrutura, rede e servidores na AWS
  • Criptografia do tráfego e isolamento entre clientes
  • Backup, registros e monitoramento de anomalias
  • Acesso restrito e treinado da própria equipe

Sua equipe controla

  • Visões, permissões e revogação de acessos, em minutos
  • Senhas fortes, 2FA e navegadores e aplicativos atualizados
  • Classificação de informações pessoais e confidenciais
  • Acompanhamento de sessões, dispositivos e acessos de terceiros

Disponibilidade e continuidade

A operação continua mesmo quando algo sai do plano

O ambiente de cada cliente roda em instância dedicada escalável ou em servidores balanceados escaláveis, com o tráfego distribuído entre as zonas de disponibilidade da região.

Backup completo
Uma vez por semana, com AWS Backup
Backup incremental
Todos os dias
Retenção
Três meses
Restauração
Sob solicitação, dentro do período de retenção, com prazo conforme volume e complexidade dos dados
Suporte
Chamado na plataforma, chat, e-mail, WhatsApp e 0800 960 2540, de segunda a sexta, das 8h às 18h
Três meses de backupCada coluna é uma semana
  • Completo semanal
  • Incremental diário
  • Hoje
Representação do ciclo descrito na Política de Segurança: um backup completo por semana, incrementais nos outros dias e retenção de três meses.

Mapa do questionário

Onde está a resposta de cada tema

Os temas que mais aparecem em questionários de segurança da informação e de risco de fornecedor, com o que já está publicado e o documento de origem.

Temas de questionário de segurança e onde conferir cada resposta
TemaO que está publicadoOnde conferir
Hospedagem e data centerInfraestrutura na AWS, com acesso remoto restrito a um grupo autorizadoPolítica de Segurança
Segregação entre clientesSubdomínio próprio e separação lógica dos dados de serviçoPolítica de Segurança
Criptografia em trânsitoTLS de ponta a ponta sobre HTTPS, HSTS e cookies de autenticação segurosPolítica de Segurança
Rede e perímetroAWS VPC, grupos de segurança, ACLs, firewall e acesso por IPs da SULTSPolítica de Segurança
Acesso administrativoPrivilégio mínimo, diretório central, 2FA e chaves SSH para produçãoPolítica de Segurança
MFA e permissões do cliente2FA por e-mail, visões e permissões por módulo, menu, tela e registroMódulo de Segurança
Logs e monitoramentoRegistros analisados automaticamente, servidor isolado, log de auditoriaPolítica de Segurança
Backup e restauraçãoCompleto semanal, incremental diário, retenção de três mesesPolítica de Segurança
Pessoas e endpointsConfidencialidade assinada, treinamento periódico, estações criptografadasPolítica de Segurança
Papéis na LGPDContratante controladora e SULTS operadora dos dados de cadastroTermos de Uso
Encarregado e direitos dos titularesDPO nomeado, canal por e-mail e lista de direitos garantidosPolítica de Privacidade
Retenção e incidentesConservação até o fim do relacionamento e comunicação de violações de alto riscoPolítica de Privacidade
CookiesObrigatórios, de preferências e de análise, com escolha no bannerPolítica de Cookies
Integrações e APITokens com revogação, relatório por requisição e acesso só por APIs oficiaisGuia do Desenvolvedor

Para o seu time de segurança

Como avaliar a SULTS e pedir documentação

  1. 1

    Comece pelo que já é público

    Use o mapa do questionário e as políticas desta página para responder os temas de infraestrutura, acesso, backup e LGPD.

  2. 2

    Envie o seu questionário

    Mande o questionário, a lista de documentos ou as cláusulas do seu contrato pelo formulário de contato ou para contato@sults.com.br, com o nome da empresa e o prazo do seu processo.

  3. 3

    Veja os controles funcionando

    Na demonstração, um especialista mostra visões, permissões, 2FA, histórico de login e tokens de API com a estrutura da sua empresa.

  4. 4

    Formalize no contrato

    Condições de uso, cancelamento e rescisão ficam no Contrato de Licenciamento de Software assinado entre a SULTS e a sua empresa.

Perguntas Frequentes

Onde ficam hospedados os dados da plataforma SULTS?

A infraestrutura de data centers da SULTS é hospedada na Amazon Web Services (AWS), construída para a nuvem e monitorada 24 horas por dia, 7 dias por semana. O acesso aos data centers é feito de forma remota e restrito a um pequeno grupo de pessoas autorizadas, e o acesso à infraestrutura só é permitido a partir de IPs específicos da SULTS. Os detalhes estão na Política de Segurança.

Os dados da minha empresa ficam separados dos dados de outros clientes?

Sim. Cada cliente tem subdomínio próprio, no formato nomedocliente.sults.com.br, e os dados de serviço de cada cliente são logicamente separados dos dados dos demais por um conjunto de protocolos seguros na infraestrutura. Nenhum dado de um cliente fica acessível a outro. O ambiente pode estar em instância dedicada escalável ou em servidores balanceados escaláveis.

A SULTS criptografa os dados?

Todo o tráfego entre o navegador e os servidores é criptografado de ponta a ponta com TLS sobre HTTPS. O cabeçalho HTTP Strict Transport Security (HSTS) está ativo em todas as conexões web, o que obriga o navegador a usar conexão segura mesmo quando o usuário digita um endereço sem HTTPS, e os cookies de autenticação são marcados como seguros. As estações de trabalho da equipe SULTS criptografam dados em repouso. Para requisitos adicionais de criptografia do seu processo, envie a pergunta pelo formulário de contato.

Como funciona o backup dos dados na SULTS?

A SULTS faz backups completos uma vez por semana e backups incrementais todos os dias, usando o AWS Backup. Todos os dados de backup são mantidos por três meses. Os registros de evento e auditoria também ficam guardados em um servidor seguro, isolado do acesso total ao sistema.

É possível recuperar dados apagados por engano?

Sim, dentro do período de retenção de três meses dos backups. O cliente solicita a recuperação e a SULTS restaura os dados e garante o acesso seguro a eles. O prazo de restauração depende do volume de dados e da complexidade envolvida. Na própria plataforma, o registro detalhado de auditoria mostra as operações de atualização e exclusão feitas por cada usuário.

A SULTS tem autenticação de dois fatores?

Sim. Para os usuários da plataforma, a autenticação de dois fatores (2FA) pede, além da senha, um código enviado ao e-mail da pessoa, o que bloqueia o acesso mesmo se a senha vazar. Para a equipe da SULTS, o acesso a ambientes de produção exige senha forte, autenticação de dois fatores e chaves SSH protegidas por senha. Veja mais no módulo de Segurança.

A SULTS oferece login único (SSO)?

A Política de Segurança descreve que a SULTS oferece autenticação única (SSO), que permite aos usuários acessar vários serviços com a mesma página de login e as mesmas credenciais, e que o acesso à plataforma só acontece por meio do serviço de gerenciamento de identidade e acesso (IAM). Para avaliar a integração com o provedor de identidade da sua empresa, envie o cenário pelo formulário de contato.

Funcionários da SULTS podem acessar os dados da minha empresa?

Não de forma arbitrária. A SULTS mantém controles técnicos e políticas internas que proíbem o acesso arbitrário aos dados dos usuários e segue os princípios de privilégio mínimo e permissões baseadas em função. O acesso à produção é feito por diretório central, em rede separada com regras mais rígidas e dispositivos mais protegidos. Todo colaborador admitido assina contrato de confidencialidade e política de uso e é treinado em segurança da informação, privacidade e conformidade.

Quais registros de auditoria a SULTS mantém?

A SULTS registra informações de serviços, tráfego interno de rede e uso de dispositivos em registros de evento, de auditoria, de falhas, de administrador e de operador, que são monitorados e analisados automaticamente para identificar anomalias. Para o cliente, está disponível em todos os serviços uma opção de log detalhado de auditoria com as operações de atualização e exclusão de cada usuário, além do histórico de login por colaborador, com data e hora de cada acesso.

Como controlo o que cada usuário da minha empresa pode ver e fazer?

Pelo módulo de Segurança. O administrador cria visões que refletem a estrutura da empresa, como Rede, Regional e Unidade, e define permissões por módulo, menu e tela, com visualizar, inserir, editar e excluir em cada tela. O controle por dados vai até o registro: dois gerentes regionais abrem o mesmo relatório e cada um vê só a própria região. A configuração vale para os +25 módulos, na web e no aplicativo para Android e iOS.

Como revogo o acesso de alguém que saiu da empresa?

O próprio administrador da empresa revoga o acesso em minutos, sem depender de TI ou de suporte externo, e a alteração vale imediatamente para todos os módulos. O histórico de login ajuda a encontrar contas que não acessam a plataforma há algum tempo, para revisar os acessos antes que virem risco. Tokens de API também podem ser revogados na área técnica do módulo de Segurança.

Na LGPD, a SULTS é controladora ou operadora dos dados?

Para os dados pessoais que a sua empresa cadastra na plataforma, a SULTS é a operadora e trata os dados apenas de acordo com as instruções da contratante, que é a controladora e pode alterar os campos exigidos no cadastro dos usuários do seu ambiente. Esse papel está descrito nos Termos de Uso. Para os dados coletados pela própria SULTS, como os do site, a controladora é a SULTS Tecnologia LTDA.

Quem é o encarregado de proteção de dados (DPO) da SULTS?

O encarregado de proteção de dados da SULTS é Willer Paim Matayoshi, cofundador e CTO, que pode ser contatado pelo e-mail contato@sults.com.br. O responsável pelo tratamento dos dados coletados pela SULTS é a SULTS Tecnologia LTDA, representada por Rodrigo Caetano Silva, no mesmo e-mail ou no endereço R. São Sebastião, 562, Uberaba, MG, 38060-350.

Como um titular exerce seus direitos previstos na LGPD?

Por comunicação escrita com o assunto 'LGPD-www.sults.com.br', enviada para contato@sults.com.br ou por correio para R. São Sebastião, 562, Uberaba, MG, 38060-350. O pedido informa nome completo ou razão social, CPF ou CNPJ, e-mail, o direito que deseja exercer, a data e a assinatura, com documentos que justifiquem o pedido. Os direitos incluem confirmação e acesso, retificação, eliminação, limitação do tratamento, oposição, portabilidade e revisão de decisões automatizadas. Veja a Política de Privacidade.

A SULTS compartilha os dados da minha empresa com terceiros?

Não sem o seu consentimento. Os dados armazenados na infraestrutura da SULTS são de propriedade do cliente, não da SULTS, e não são compartilhados com terceiros sem consentimento. A infraestrutura que hospeda os dados é a da Amazon Web Services (AWS), descrita na Política de Segurança e nas Definições.

O que a SULTS faz em caso de incidente de segurança?

Os registros de serviços, rede e dispositivos são monitorados e analisados automaticamente para identificar anomalias. A Política de Privacidade estabelece o compromisso de comunicar o usuário em prazo adequado caso ocorra uma violação de segurança dos seus dados pessoais que possa causar alto risco aos seus direitos e liberdades. Se o seu processo exige um procedimento de resposta a incidentes documentado, peça pelo formulário de contato.

Por quanto tempo a SULTS guarda os dados?

Os dados pessoais são conservados pelo período necessário às finalidades do tratamento, até o término do relacionamento com o usuário. Os registros de acesso são guardados por, pelo menos, seis meses, como determina o Marco Civil da Internet, e os backups ficam retidos por três meses. Os registros de navegação feitos quando alguém pede atendimento comercial no site ficam guardados por 24 meses e depois são excluídos.

Quais cookies a SULTS utiliza?

A SULTS classifica os cookies em três categorias: obrigatórios, que mantêm a sessão, o usuário logado e os tokens de segurança; de preferências, que guardam filtros, aparência e escolhas do usuário; e de análise, que acompanham desempenho e uso. Quem recusa os cookies analíticos no banner continua usando o site normalmente. Os detalhes estão na Política de Cookies.

Como integrar a SULTS a outros sistemas com segurança?

Pela API REST oficial. O módulo de Segurança tem uma área para a equipe técnica gerar, monitorar e revogar tokens de acesso em ambiente seguro, com relatório em tempo real do sucesso ou falha de cada requisição. Os Termos de Uso proíbem robôs, scrapers e scripts automatizados na plataforma web e permitem acesso automatizado apenas pelas APIs oficiais. A documentação está no Guia do Desenvolvedor.

Como envio um questionário de segurança ou peço documentação para a SULTS?

Comece pelo mapa do questionário desta página, que aponta onde está cada resposta publicada. Depois, envie o questionário, a lista de documentos ou as cláusulas contratuais pelo formulário de contato ou para contato@sults.com.br, com o nome da empresa e o prazo do seu processo. Para ver permissões, 2FA, histórico de login e tokens de API funcionando, solicite uma demonstração.

Leve a avaliação de segurança para uma conversa

Mostre ao nosso time a estrutura de unidades, cargos e acessos da sua empresa e veja os controles da SULTS aplicados a ela.